Mikä on IKEv2/IPSec?

What Is IKEv123IPSec and How Does It Work?

Disclosure: Some links on this page are affiliate links. We may earn a commission if you make a purchase through them, at no additional cost to you.

IKEv2/IPSec lyhyesti selitettynä:

Lyhyesti sanottuna IKEv2/IPSec on erittäin turvallinen VPN-protokolla, joka tarjoaa erinomaisen suorituskyvyn ja suuren nopeuden. Se käyttää AES-256-salausta, tarjoaa vakaat yhteydet ja toimii erittäin hyvin mobiililaitteilla. IKEv2 on nopeampi kuin OpenVPN, mutta hieman vähemmän suosittu suljetun lähdekoodinsa, yhteensopimattomuuden joidenkin laitteiden kanssa sekä suuremman palomuureihin ja verkonvalvojien estoon joutumisen riskin vuoksi.

Kokonaisuutena se kuuluu turvallisimpiin VPN-protokolliin ja tukee MOBIKEa, NAT-T:tä ja epäsymmetristä todennusta, mikä tekee siitä paremman kuin IKEv1 – IKE:n alkuperäinen versio.

IKE, joka tunnetaan myös nimellä “Internet Key Exchange”, on suosittu VPN-protokolla, joka tunnetaan suorituskyvyn ja turvallisuuden yhdistelmästä. Jos olet kuitenkin tavallinen VPN-käyttäjä, saatat ihmetellä, miksi protokolla on niin suosittu ja miksi sitä käytetään usein OpenVPN:n korvaajana.

Tässä oppaassa selitämme, mikä suosittu IKEv2-protokolla on sekä sen v1- ja v3-versiot. Lisäksi kerromme, miksi se yhdistetään usein IPSeciin yhteyden lisäsuojaamiseksi sekä paremman vakauden ja luotettavuuden varmistamiseksi.

Mitä VPN-protokollat ovat?

VPN:t perustuvat useisiin suojausprotokolliin yhdistääkseen laitteesi VPN-palvelimeen. Tämä on itse asiassa VPN-protokollan päätehtävä. VPN-protokollat luovat salausavaimet sen jälkeen, kun VPN-palvelin ja käyttäjän laite on todennettu. Tätä avainta voivat käyttää molemmat osapuolet.

Nykyaikaiset VPN:t käyttävät useita protokollia, kuten OpenVPN, WireGuard, NordLynx, Lightway ja IKEv2/IPSec. Jälkimmäinen on erityisen mielenkiintoinen, sillä sen helppo käyttöönotto mahdollistaa käytön mobiililaitteilla. Erityisesti IKEv2 on erittäin suosittu iOS-laitteilla, koska käyttöjärjestelmä ei tue OpenVPN:ää natiivisti. Mutta mitä IKEv2/IPSec oikeastaan on?

IKEv2/IPSec: mikä se on ja miten se toimii?

Kuten todettu, IKE tarkoittaa “Internet Key Exchange”, ja “v2” viittaa toiseen versioon – jonka kehittivät Microsoft ja Cisco. IKEv2 perustuu IPSeciin, joka tarkoittaa “Internet Protocol Security”. IPSec voidaan nähdä autentikoijana, joka varmistaa turvallisen tiedonsiirron.

IPSec on keskeinen laitteiden yhdistämisessä ja salauksen lisäämisessä, mikä mahdollistaa turvallisen datansiirron. Vaikka IPSec ja IKEv2 voivat toimia erikseen (hyvin harvinaista), ne yhdistetään lähes aina parhaan lopputuloksen saavuttamiseksi. IKEv2 on nopea ja vakaa, mahdollistaen sujuvan ja luotettavan yhteyden.

IKEv2 How It Works

Lähde: ARAVIND .S (LinkedIn)

Toisaalta IPSec tarjoaa erinomaisen turvallisuuden estäen kolmansien osapuolten seurannan ja valvonnan. 99 %:ssa tapauksista, kun näet IKEv2-VPN-protokollan, se on yhdistetty IPSeciin. Nyt on syytä tarkastella, miten IKEv2 toimii. Kuten odotettua, sen perustoiminto ei poikkea muista VPN-protokollista.

Ensisijainen tehtävä on yhdistää palvelin ja VPN-asiakas. IPSec todentaa molemmat osapuolet yksityisellä avaimella ja määrittää niin sanotut vaihtosäännöt. Tässä prosessissa salausmenetelmä määritellään, minkä jälkeen yhteys muodostetaan.

IPSecin lisäksi IKEv2 hallinnoi myös joitakin suojausattribuutteja (Security Association eli SA). Esimerkiksi VPN-palvelimen ja VPN-asiakkaan on käytettävä samoja asetuksia onnistuneeseen tiedonsiirtoon, ja IKEv2 tarjoaa molemmille identtisen (symmetrisen) salausavaimen tätä varten.

Kuitenkin siinä missä IPSec määrittää kaikki edellä mainitut säännöt ja osoittaa yksityisen avaimen ennen yhteyden muodostamista, IKEv2:n avainta käytetään silloin, kun data on jo kulkenut VPN-tunnelin läpi, loppuvaiheessa.

IKEv1 vs IKEv2 vs IKEv3 – erot

Riippumatta siitä, mikä numero IKE-protokollan perässä on, on tärkeää tietää, että ne toimivat perusperiaatteeltaan samalla tavalla. Tämä herättää kysymyksen: miten ne eroavat toisistaan ja miksi IKEv2 on suosituin vaihtoehto? Aluksi IKEv1 on vanha protokolla, joka esiteltiin vuonna 1998.

IKEv2 julkaistiin vuonna 2005 ja on yksinkertaisesti parempi versio. IKEv2 tunnetaan EAP– eli Extensible Authentication Protocols -tuesta, joka mahdollistaa etäkäytön. Lisäksi parannuksena IKEv1:een verrattuna IKEv2 kuluttaa vähemmän kaistanleveyttä ja on huomattavasti nopeampi.

On myös syytä muistaa, että IKEv2 tukee NAT-T:tä (Network Address Translation-Traversal), mikä takaa paremman ja vakaamman suorituskyvyn. MOBIKE (Mobility and Multi-homing Protocol) on toinen ominaisuus, jota IKEv1 ei tue, mutta joka on mukana IKEv2:ssa ja parantaa suorituskykyä sekä kokonaisturvallisuutta.

Turvallisuuden osalta IKEv2 on myös selvästi parempi. Esimerkiksi IKEv2 käyttää erillisiä salausavaimia molemmille osapuolille (VPN-asiakas ja VPN-palvelin) ja tukee useita kehittyneitä salausalgoritmeja verrattuna IKEv1:een. Näihin kuuluvat muun muassa ChaCha20, Camellia ja AES.

IKEv3 mainitaan usein verkossa, mutta tämä protokolla on enemmän teoriaa kuin käytäntöä. IKEv2 on kirjoitushetkellä uusin käytännössä käytössä oleva versio, ja IKEv3 on olemassa vain paperilla. VPN-palvelut kuten NordVPN, CyberGhost ja muut käyttävät edelleen IKEv2:ta parhaana IKE-protokollan versiona.

Tulevaisuudessa saatamme nähdä IKEv3:n toteutuvan, mutta 2026 se ei ole vielä todellisuutta.

IKEv2 vs IPSec vs OpenVPN: mikä protokolla on paras?

IPSecin ja IKEv2:n vertaaminen ei ole järkevää, sillä ne ovat hyvin erilaisia – ja juuri siksi ne toimivat hyvin yhdessä. IPSec on äärimmäisen turvallinen, kun taas IKEv2:n vahvuus on yhteyden nopeus. Harvoin – jos koskaan – näet IPSecin olevan VPN-palveluissa käytössä yksinään.

99,99 %:ssa tapauksista se on yhdistetty IKEv2:een nimellä IKEv2/IPSec tai yksinkertaisesti IKEv2. Tämä “hybridi” tarjoaa lyhyet yhteysajat, nopeammat VPN-nopeudet ja erinomaisen turvallisuuden. Mutta jos vertaamme IKEv2/IPSeciä ja OpenVPN:ää, kumpi on parempi?

Kyberturvallisuusasiantuntijoiden, kuten esimerkiksi Avastin, mukaan IKEv2:lla on pieni etu OpenVPN:ään nähden kokonaisvaltaisessa suorituskyvyssä, nopeudessa ja vakaudessa. OpenVPN on kuitenkin turvallisempi, sillä se on avoimen lähdekoodin protokolla, tarjoaa enemmän räätälöintimahdollisuuksia eikä sitä estä yhtä helposti palomuurit tai IT-ylläpitäjät.

OpenVPN voi myös auttaa sensuurin kiertämisessä joissakin maissa, kun sitä käytetään yhdessä obfuskoinnin kanssa. Ei ole sattumaa, että NordVPN:n obfuskoidut palvelimet perustuvat OpenVPN TCP:hen ja toimivat hyvin Kiinassa.

IKEv2:n haittapuolet

IKEv2/IPSec kuulostaa paperilla lähes täydelliseltä, mutta siinä on muutamia huomionarvoisia heikkouksia.

  • Ei avoimen lähdekoodin. IKE on Microsoftin ja Ciscon kehittämä, ja protokolla on suljetun lähdekoodin. Tämä on merkittävä haitta, koska se ei mahdollista yhteisön tekemiä parannuksia. Avoimen lähdekoodin protokollat, kuten OpenVPN ja WireGuard, sallivat julkisen tarkastelun, jolloin kyberturvallisuusasiantuntijat voivat auditoida ne ja parantaa turvallisuutta.
  • Laitteiden yhteensopivuus. IKEv2/IPSec toimii hyvin Windowsissa, iOS:ssä ja macOS:ssä. Valitettavasti yhteensopivuus päättyy usein tähän, sillä muut laitteet nojaavat yleensä OpenVPN:ään tai WireGuardiin, ja IKEv2:n määrittäminen on huomattavasti monimutkaisempaa – jos se on edes mahdollista.
  • Vaatii tietyt portit. Portit 443 ja 80 ovat tyypillisiä VPN- ja HTTP-yhteyksissä käytettäviä portteja. Porttia 443 käyttää OpenVPN, kun taas porttia 80 käytetään HTTP-yhteyksissä. IKEv2 käyttää porttia 500 (UDP), joka on usein IT-ylläpitäjien tai palomuurien sulkema turvallisuussyistä.

Yhteenveto

Laajasta VPN-protokollavalikoimasta huolimatta IKEv2 on edelleen yksi parhaista vaihtoehdoista WireGuardin julkaisun jälkeenkin. IKEv2 on erittäin turvallinen, vakaa ja suorituskykyinen. Sen turvallisuus on vahva, kiitos AES-256-salauksen ja IPSec-todennuksen, jotka tuovat lisäsuojaa.

On totta, että IKEv2 ei toimi kaikilla laitteilla, on suljetun lähdekoodin protokolla ja vaatii UDP-portin 500 toimiakseen. Kuitenkin, jos käytössäsi on moderni macOS- tai Windows-tietokone tai iPhone, IKEv2 toimii todennäköisesti erinomaisesti. Useimmat mobiili-VPN:t käyttävät IKEv2:ta oletuksena iOS:ssä ja macOS:ssä ilman manuaalista määritystä.

Kommentoi

Sähköpostiosoitettasi ei julkaista. Pakolliset kentät on merkitty *